Onafhankelijke toetsing

Security audit laten uitvoeren

Een security audit beantwoordt een andere vraag dan een pentest. Een pentest (penetratietest) vraagt: kan hier worden ingebroken. Een audit vraagt: is dit goed geregeld – en levert het bewijs waarmee u dat aantoont.

Wij toetsen de technische configuratie, de processen en de ingerichte maatregelen aan de norm die op uw organisatie van toepassing is. U krijgt een gap-analyse waarin elk gat is gekoppeld aan de bepaling die het raakt, met een herstelplan op volgorde van risico en inspanning. Het oordeel en het certificaat komen van uw auditor of van een geaccrediteerde certificerende instelling; wij leveren de technische onderbouwing die zij daarvoor nodig hebben.

Zij vertrouwen op ons

  • Logo van Raiffeisen Processing Centre
  • Logo van Penta Hospitals
  • Logo van Pixel Federation
  • Logo van het Slowaakse ministerie van Financiën
  • Logo van DanubePay
  • Logo van Alison
  • Logo van Ditec
  • Logo van Sanaclis
  • Logo van Piano
  • Logo van Ultima Payments
  • Logo van Amerge
  • Logo van Digital Systems

Vergelijking

Audit of pentest?

De twee vervangen elkaar niet en in gereguleerde sectoren zijn ze allebei nodig. Het verschil telt op het moment dat u de scope bepaalt, dus hier staat het zonder omhaal:

Weet u niet welke van de twee u nodig hebt? Vertel ons wat de vraag opriep – een vragenlijst van een klant, uw auditor, een verzoek van de directie – en wij zeggen eerlijk welke van de twee daar antwoord op geeft.

Wat de twee opleveren

Security auditPentest
Vraag die wordt beantwoordZijn de juiste maatregelen ingericht en werken ze ook?Komt een aanvaller er werkelijk in?
MethodeBeoordeling van configuratie en processen, gesprekken, steekproeven op bewijsmateriaalActief misbruik van kwetsbaarheden vanuit de positie van de aanvaller
ResultaatGap-analyse ten opzichte van de norm en een herstelplan op prioriteitBevindingen met bewijs en stappen om ze te reproduceren
Geschikt voorCertificering, onderbouwing richting toezicht, due diligenceAantonen van de werkelijke blootstelling en valideren van het herstel

In gereguleerde sectoren bestellen klanten meestal allebei: de audit laat zien waar de gaten zitten, een pentest laat zien welke daarvan werkelijk te misbruiken zijn.

Hoe verloopt een security audit?

Doorgaans twee tot vier weken, afhankelijk van de scope en van hoe snel de documentatie beschikbaar is.

1

Scope en keuze van de norm

Wij spreken af welk raamwerk van toepassing is – ISO 27001, NIS2 en de Cyberbeveiligingswet, PCI DSS, SOC 2 of uw eigen beleid – en wat binnen en buiten de scope valt. Technische controles voeren wij pas uit nadat u schriftelijk toestemming hebt gegeven en alleen binnen de afgesproken scope.

2

Bewijs verzamelen

Configuratie-exports, beleidsdocumenten en architectuurschema's, aangevuld met korte gesprekken met de mensen die de systemen dagelijks beheren.

3

Technische beoordeling

Hardening, identiteits- en toegangsbeheer, netwerksegmentatie, logging en monitoring, back-up en herstel, en de configuratie van de cloudomgeving.

4

Gap-analyse

Elk gat krijgt een score op risico en op benodigde inspanning, wordt gekoppeld aan de bepaling of maatregel die het raakt en krijgt een concrete herstelstap.

5

Rapport en toelichting

U krijgt een schriftelijk rapport en daarna een gesprek met uw team, zodat de bevindingen terechtkomen bij de mensen die ermee aan de slag moeten.

Wat toetsen wij?

Een volledige audit dekt de onderstaande gebieden. Speelt er één concrete vraag, dan spreken wij een kleinere scope af.

Identiteiten, toegangsbeheer en rechten
Systeemhardening en configuratiebaselines
Netwerkarchitectuur en segmentatie
Cloudconfiguratie in AWS, Azure en Google Cloud
Logging, monitoring en alertering
Back-up, herstel en bedrijfscontinuïteit
Beleid, procedures en hoe ze in de praktijk werken
Risico's bij leveranciers en in de toeleveringsketen

Klantervaringen

Wat klanten over ons zeggen

Security audit – veelgestelde vragen

01 Wat is het verschil tussen een audit en een pentest?

Een audit toetst aan een norm of de juiste maatregelen bestaan en of ze ook werken. Een pentest valt het systeem aan en laat zien wat er in de praktijk te misbruiken is. De audit geeft breedte en bewijs, de pentest geeft diepte. Organisaties in een gereguleerde sector hebben meestal allebei nodig.

02 Aan welke norm toetst u?

Meestal aan ISO 27001 en aan de eisen die uit NIS2 volgen; in kaartbetalingsomgevingen aan PCI DSS. In Nederland is NIS2 omgezet in de Cyberbeveiligingswet, die op 15 augustus 2026 in werking is getreden en ongeveer 8.000 organisaties raakt. Toetsen aan de SOC 2-criteria of aan uw eigen beleid kan ook. Stuurt een klant u een vragenlijst over informatiebeveiliging, dan lopen wij die punt voor punt langs.

03 Verplicht de Cyberbeveiligingswet een security audit?

Nee. De Cyberbeveiligingswet kent vier verplichtingen: registratieplicht, zorgplicht, meldplicht en bestuurlijke verantwoordelijkheid. De zorgplicht vraagt om een risicoanalyse en om passende en evenredige maatregelen op basis daarvan; een audit of een pentest wordt er niet in genoemd. De duidelijkste Europese haak voor periodiek toetsen zit in de AVG: artikel 32 lid 1 sub d vraagt, waar passend, om 'een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid' van de technische en organisatorische maatregelen. Een audit met een vast interval is precies zo'n procedure.

Financiële entiteiten vallen op grond van artikel 7 buiten de Cyberbeveiligingswet: voor hen is DORA het kader. Bij leveranciers van de overheid komen de eisen niet uit een vergunning of een register, maar uit het contract waarin de BIO wordt doorgelegd; aan die contractuele eisen kunnen wij werken. Wij leveren de technische onderbouwing die uw auditor of toezichthouder nodig heeft; het oordeel zelf vellen wij niet.

04 Geeft u een certificaat af?

Nee. ISO 27001-certificering gebeurt door een certificerende instelling die daarvoor door de Raad voor Accreditatie is geaccrediteerd, en een partij die zelf het herstelwerk zou doen hoort zo'n certificaat niet af te geven. Wat wij leveren is de onafhankelijke beoordeling en het bewijsmateriaal waarop de certificering steunt.

05 Wat kost een security audit?

Dat hangt af van de scope en van hoeveel documentatie er al ligt. Een gerichte audit van één omgeving begint rond € 2.000; een audit over een volledig managementsysteem voor informatiebeveiliging is aanzienlijk meer werk. Na een gesprek over de scope krijgt u een vaste, vrijblijvende offerte.

06 Lost u ook op wat u vindt?

Wij adviseren over het herstel en lopen elke stap graag door met het team dat hem uitvoert, maar wij verkopen niet de uitvoering van onze eigen bevindingen. Juist die scheiding houdt de audit onafhankelijk – en daarmee bruikbaar voor uw auditor.

07 Beschikt Haxoris over het CCV Keurmerk Pentesten?

Nee, dat keurmerk hebben wij niet, en wij zeggen dat liever hier dan dat u het later ontdekt. Het is bovendien een vrijwillig keurmerk. Wat wij wel geven: de namen en de certificeringen van de mensen die aan uw opdracht werken, en op verzoek een geanonimiseerd voorbeeldrapport voordat u tekent. Meer over onze aanpak leest u op over ons en in onze referenties.

Ontdek waar de gaten zitten

In een kort gesprek stellen wij vast welke norm van toepassing is, wat er getoetst moet worden en wat dat kost. NIS2 · ISO 27001 · Kwetsbaarheidsscan · Advies en hardening

Plan een gratis adviesgesprek over een audit